Meta 用員工鍵盤滑鼠教 AI,結果敏感資料權限出事,企業都要睇清楚
Tech News

Meta 用員工鍵盤滑鼠教 AI,結果敏感資料權限出事,企業都要睇清楚

圖片:via Engadget — https://www.engadget.com/2199458/meta-is-pausing-employee-tracking-program-after-it-let-the-whole-company-see-sensitive-data/
TechLab 編輯部(譯)·

MCI 暫停背後,係 AI agent 訓練資料嘅權限同私隱警號

Meta 暫停咗咩

Business Insider 報道,Meta 暫停內部 AI 訓練項目 Model Capability Initiative(MCI),原因係收返嚟嘅敏感員工資料一度可以俾全公司存取。截圖顯示,涉及資料包括私人對話、工作表現資料同轉錄內容;事件喺 Meta 內部列為 SEV 2,0 到 5 級入面 0 最嚴重。Meta 回應話,暫時未見有員工不當存取,會先暫停再查。

MCI 本身想做啲咩

Reuters 4 月報道,MCI 裝喺美國員工公司電腦,會記錄滑鼠移動、click、鍵盤輸入,仲會間中擷取螢幕內容做上下文。Business Insider 早前睇到內部公告,名單入面有 Gmail、GChat、Metamate、VSCode 呢類工作 app;Bosworth 喺回覆員工時亦講明,公司電腦冇 opt out。Meta 嘅說法係,呢批資料只用嚟教 AI agent 點用電腦完成日常任務,例如揀 dropdown、用快捷鍵、撳掣,唔用嚟評估員工表現。

敏感位喺資料粒度

要教 AI agent 用電腦,淨靠普通 server log 幫助有限,因為佢要知道人點由一個畫面去下一個畫面、點揀選項、點改 prompt、見到咩錯誤訊息先轉手法。問題係,呢種資料好高解析度:螢幕內容加鍵盤滑鼠軌跡,基本上可以重組員工一段工作情境。入面混到私人對話、員工表現、客戶資料、內部策略,風險就唔再係「監控感覺差」咁簡單。

WIRED 另外報道,內部通知提到「45,000 個 Hive tables」涉及員工資料;Andrew Bosworth 回應員工時講到 misconfigured ACLs,亦承認實際執行低過私隱審查講好嗰套標準。呢點先係公司引入 AI 最易出事嘅位:白皮書、FAQ、員工同意書可以寫得好靚,但資料庫權限、遮蓋敏感欄位、保留期限同 audit log 一錯,成套保障即刻變紙上談兵。

公司要學到咩

對準備喺公司電腦加 AI assistant、螢幕錄影 plugin、內部知識庫 connector 嘅 IT 同管理層,呢單嘢係好實際嘅提醒。第一步要先畫清楚收咩、唔收咩:私人日程、醫療、HR、薪酬、客戶資料、未公開財務資料,最好預設唔入訓練資料;真係要用,就要先遮蓋、分隔儲存、短期保存,仲要有逐次批權同存取紀錄。

第二步係權限設計要用最小權限同預設關閉,唔好等資料入咗 data lake 先補門。MCI 呢次重點落喺 AI 訓練資料嘅權限級別:佢應該高過普通產品 analytics。員工可以接受公司電腦有監察條款,都唔代表公司可以攞每次 click、每段 prompt、每個畫面無限期放入訓練池。

之後睇 Meta 點交代

Meta 而家話暫停同調查,最少要交代三樣嘢:邊啲資料曾經開咗畀邊啲人、實際有冇人存取過、MCI 重開之前會點改收集同權限設計。AI agent 要識做公司日常任務,確實要高質素示範;但示範資料愈貼近真人工作,私隱同內部資料風險就愈高。呢單事畀其他公司嘅訊號好清楚:想用員工日常操作訓練 AI,先當自己喺處理最敏感嘅內部資料。


參考來源

本文根據原文及公開資料整理;資料有出入時,以原文及官方資料為準。

分享:WhatsAppThreadsTelegramFacebook